İçeriğe atla
Şimdi yükleniyor
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • Kubernetes v1.36 User Namespaces GA: Root Artık Gerçek Root Değil
Güvenlik & Kimlik Konteyner & Kubernetes container güvenliği, GA sürümü, ID-mapped mounts, Kubernetes, root olmayan container, UID 0, User Namespaces A.KILIÇ 26/04/2026 2 Yorumlar

Kubernetes v1.36 User Namespaces GA: Root Artık Gerçek Root Değil

Kubernetes v1.36 User Namespaces GA: Root Artık Gerçek Root Değil
Ana Sayfa › Güvenlik & Kimlik › Kubernetes v1.36 User Namespaces GA: Root Artık Gerçek Root Değil
⏱️ 6 dk okuma📅 26 Nisan 2026🔄 Güncelleme: 15 Temmuz 2026👁️ görüntülenme

Açık konuşayım, yıllardır beklenen şey sonunda geldi. Kubernetes v1.36 ile User Namespaces desteği GA seviyesine çıktı. Bunu duyunca ilk tepkim, hiç süslemeden söyleyeyim, “nihayet be!” oldu; çünkü bu özelliği alpha günlerinden beri uzaktan izliyordum (buna dikkat edin). Tahmin eder misiniz? Her sürümde içimden aynı cümle geçiyordu: “Belki bir sonraki sürümde gelir.” Ama artık iş değişti, production’da kullanılacak seviyeye geldi.

📋 İçindekiler

  1. Kısa bir not düşeyim buraya.

    İlginç olan şu ki, Logosoft’ta danışmanlık verdiğim kurumsal müşterilerin çoğunda pod security standartlarına bakıyorum (en azından benim deneyimim böyle). Gördüğüm tablo pek değişmiyor:container’ların büyük kısmı hâlâ root olarak koşuyor (şaşırtıcı ama gerçek). Neden? Çünkü “uygulama öyle istiyor” ya da “dockerfile’a dokunmaya vakit yok” denip geçiliyor.User Namespaces bu bahaneyi baya zayıflatıyor — uygulama içeride root gibi devam edebilir. Host tarafında artık root olmuyor.

    Durun,bir saniye.

    Şahsen,bilhassa KVKK ve BDDK denetimleri açısından bakınca container breakout senaryolarına karşı koruma sağlamak artık lüks değil. Bir bankacılık projesinde güvenlik denetçisi bana “container’dan host’a erişim mümkün mü?” diye sorduğunda User Namespaces’i göstermek insana ayrı bir rahatlık veriyor; çünkü cevap daha net hâle geliyor.

    💡 Bilgi:User Namespaces etkinleştirildiğinde,container içindeki CAP_NET_ADMIN gibi capability’ler namespace’e sınırlı kalır.Yani container kendi network kaynakları üzerinde admin yetkisine sahip olur ama host ağına dokunamaz.Bu yaklaşım,önceden sadece tam privileged container ile mümkün olan bazı kullanım senaryolarını daha güvenli hâle getirir.

    Enterprise vs Startup: Kim Nasıl Yaklaşmalı?

    Bir şey dikkatimi çekti:Küçük bir ekipseniz. 5-10 pod çalıştırıyorsanız bence (söylemesi ayıp) çok uzatmayın;bugün hostUsers:false ekleyip deneyin.Test edin,çalışıyorsa — ki büyük ihtimalle çalışacak — production’a alın. Burada filozofi yapmaya pek gerek yok.

    Peki neden?Daha fazla bilgi için AI Agent’larda Sohbet Geçmişi:Nerede Saklamalı?

    Kriter Startup / Küçük Ekip Enterprise / Büyük Kurum
    Önce kritik workload’lardan başla, aşamalı geçiş yapTest süresi1-2 gün yeterli olurEn az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et Test süresi1-2 gün yeterli olurEn az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et 1-2 gün yeterli olurEn az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et En az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et Maliyet etkisi Neredeyse yok Eğer eski kernel kullanıyorsan node yükseltmesi gerekebilir Sorun izleme AUDIT loglarında UID mapping’i kontrol et
    Test süresi1-2 gün yeterli olurEn az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et 1-2 gün yeterli olurEn az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et En az 2 hafta staging ortamında test etMaliyet etkisiNeredeyse yokEğer eski kernel kullanıyorsan node yükseltmesi gerekebilirSorun izlemeAUDIT loglarında UID mapping’i kontrol et Maliyet etkisi Neredeyse yok Eğer eski kernel kullanıyorsan node yükseltmesi gerekebilir Sorun izleme AUDIT loglarında UID mapping’i kontrol et
    Maliyet etkisi Neredeyse yok Eğer eski kernel kullanıyorsan node yükseltmesi gerekebilir Sorun izleme AUDIT loglarında UID mapping’i kontrol et
    Sorun izleme AUDIT loglarında UID mapping’i kontrol et

    Name Space Edilmiş Capability Meselesi Ne Oluyor?

    ?Bilgi: User Namespaces etkinleştirildiğinde, `hostUsers:false<;/code>  işaretlenmiş konteйneplerde verilen capability'ler namespace içinde sınırlı kalır. 
    `apiVersion: "v1"
    kind: "Pod"
    metadata:`name: "isolated-workload"
    spec:`hostUsers: false 
    containers:
     ->
    name:"app"
    image:"fedora42"
    securityContext:
    runAsUser:"0"
    
    1. `Kernel sürümü kontrol et:<;/span>

      Çok konuştum, örnekle göstereyim.

    >

  2. `Container runtime doğrula:<;/span>

  3. `

    Sıkça Sorulan Sorular

    User Namespaces için container image’ımı değiştirmem gerekiyor mu?

    Hayır, hiçbir image değişikliğine gerek yok (ciddiyim). Pod spec’ine hostUsers: false eklesen yeterli. Uygulama container içinde yine root olarak çalışıyor, yani aslında hiçbir şey değişmemiş gibi görünüyor — ama host tarafında yüksek bir UID’ye map ediliyor.

    Windows container’larında da çalışıyor mu?

    Hayır, çalışmıyor. Bu büyük ölçüde Linux’a özgü bir şey — yani Linux kernel’ındaki user namespace mekanizmasına dayanıyor. Windows node’larınız varsa bu pod’ları Linux node’larına yönlendirmeniz gerekiyor.

    ID-mapped mounts için minimum kernel sürümü ne olmalı?

    Bak şimdi, Teknik olarak Linux 5.12 ile geldi ama sonraki sürümlerde ciddi iyileştirmeler yapıldı. Tecrübeme göre pratikte 5.15 LTS veya üzerini kullanmak çok daha mantıklı. Eski kernel’larda beklenmedik davranışlarla karşılaşabiliyorsunuz — açıkçası gereksiz bir risk (inanın bana)

    User Namespaces açınca performans düşer mi?

    Hayır, düşmüyor. ID-mapped mounts sayesinde volume erişiminde herhangi bir kayıp yaşanmıyor — yani O(1) operasyon. Genel çalışma zamanında da bence ölçülebilir bir fark göremiyorsunuz. Hatta eski yöntemdeki recursive chown’la kıyaslandığında mesela performans kazancı bile sağlıyor.

    Mevcut pod’larıma hostUsers: false eklersem ne olur?

    Pod yeniden oluşturulacağı için bir restart yaşanıyor. Uygulama genelde sorunsuz çalışıyor, yani büyük bir sorun beklemiyorum — ama yine de volume erişimlerini ve dosya izinlerini staging ortamında test etmek şart. En çok da hostPath volume kullanan pod’larda dikkatli olun, aslında orada sürprizler çıkabiliyor.

    Kaynaklar ve İleri Okuma

    Kubernetes v1.36: User Namespaces GA Duyuru Yazısı

    Kubernetes User Namespaces Resmî Dokümantasyonu

    Linux User Namespaces Man Page (man7.org)

    Aşkın KILIÇ
    Aşkın KILIÇYazar

    20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

    AZ-305AZ-104AZ-500AZ-400DP-203AI-102

    İlgili Yazılar

    Kubernetes Image Promoter Yeniden Yazıldı: Sessiz Devrim
    Kubernetes Image Promoter Yeniden Yazıldı: Sessiz Devrim18 Nis 2026
    Azure DocumentDB ile Bankalarda Customer 360: Dağınık Veriden Net Resme
    Azure DocumentDB ile Bankalarda Customer 360: Dağınık Veriden Net Resme2 May 2026
    GitHub Copilot Model Yönetiminde Yeni Dönem: Kuralları İnce Ayarla
    GitHub Copilot Model Yönetiminde Yeni Dönem: Kuralları İnce Ayarla29 May 2026
    Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu
    Azure MCP Server 2.0: Kendi Sunucunuzda Ajan Otomasyonu10 Nis 2026

    Bu içerik işinize yaradı mı?

    Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

    YouTube GitHub

    Haftalık Bülten

    Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket container güvenliği GA sürümü ID-mapped mounts Kubernetes root olmayan container UID 0 User Namespaces
A.KILIÇ

Microsoft Azure Çözüm Uzmanı | Bulut Bilişim, Yapay Zekâ, DevOps ve Kurumsal Güvenlik alanlarında 15+ yıl deneyim. Azure, Kubernetes, AI/ML ve modern altyapı mimarileri üzerine yazılar yazıyorum.

view all posts
Önceki yazı

Kubelet API Yetkilendirmesi GA Oldu: Güvenlik Devrimi

Sonraki yazı

Entra External ID Native Auth SSO: Tam Entegre Deneyim

İlginizi Çekebilir

Microsoft Build of OpenJDK Temmuz 2026 Güncellemesi
A.KILIÇ 0

Microsoft Build of OpenJDK Temmuz 2026 Güncellemesi

25/07/2026
Announcing etcd 3.7.0-beta.0
A.KILIÇ 0

Announcing etcd 3.7.0-beta.0

24/07/2026
Azure Chaos Studio Workspaces ile Dayanıklılık Testi
A.KILIÇ 0

Azure Chaos Studio Workspaces ile Dayanıklılık Testi

22/07/2026

2 comments

comments user
Yasemin İ. 26/04/2026 23:34

Uzun süredir beklenen bir özellikti bu, production cluster’larda root ile çalışmak zorunda kalan iş yüklerini düşününce ne kadar kritik olduğu anlaşılıyor. UID mapping mantığı Linux kernel tarafında zaten vardı ama Kubernetes’in bunu düzgün yönetmesi bambaşka bir şey. Bu arada şu yazınız da güzeldi: GitHub Pull Requests Dashboard: Herkes İçin Açılan Yeni Deneyim — https://www.askinkilic.com.tr/github-pull-requests-dashboard-herkes-icin-acilan-yeni-deney/

comments user
Tuğçe R. 27/04/2026 06:10

Uzun süredir beklenen bir özellikti bu, özellikle multi-tenant cluster çalıştıranlar için ciddi bir rahatlama. Peki mevcut workload’ları bu moda geçirmek ne kadar acı bir süreç, deneyeni var mı?

Yorumlar kapalı.

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • TypeScript 7.0 Yayınlandı: Go ile 10 Kat Hız
    25/07/2026 TypeScript 7.0 Yayınlandı: Go ile 10 Kat Hız
  • GitHub Mobile'da Actions Hatalarını Copilot ile Tek
    25/07/2026 GitHub Mobile’da Actions Hatalarını Copilot ile Tek
  • Microsoft Agent Framework için Cosmos DB Tabanlı Bellek
    25/07/2026 Microsoft Agent Framework için Cosmos DB Tabanlı Bellek
  • Microsoft Build of OpenJDK Temmuz 2026 Güncellemesi
    25/07/2026 Microsoft Build of OpenJDK Temmuz 2026 Güncellemesi
  • AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI
    24/07/2026 AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI
  • Veri Merkezi Güvenilirliği
    09/03/2026 Azure’da Kesintisiz Çalışma: Güvenilirlik ve Kurtarma
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • Kubernetes v1.36 Memory QoS: Katmanlı Bellek Koruması Geldi
    30/04/2026 Kubernetes v1.36 Memory QoS: Katmanlı Bellek Koruması Geldi
  • Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
    11/04/2026 Copilot Cloud Agent Metriği: Kullanımı Ölçmek Kolaylaştı
  • GitHub Copilot Kodlama Ajanı ile Azure’u Birleştirmek: Yeni azd Uzantısıyla Sıkıcı Kurulumlara Elveda
    18/03/2026 GitHub Copilot Kodlama Ajanı ile Azure’u Birleştirmek: Yeni azd Uzantısıyla Sıkıcı Kurulumlara Elveda
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

SİZİN İÇİN DERLEDİK

TypeScript 7.0 Yayınlandı: Go ile 10 Kat Hız
Bulut Altyapı Geliştirici Araçları

TypeScript 7.0 Yayınlandı: Go ile 10 Kat Hız

25/07/2026 A.KILIÇ
GitHub Mobile'da Actions Hatalarını Copilot ile Tek
Geliştirici Araçları Microsoft Azure Yapay Zeka

GitHub Mobile’da Actions Hatalarını Copilot ile Tek

25/07/2026 A.KILIÇ
Microsoft Agent Framework için Cosmos DB Tabanlı Bellek
Geliştirici Araçları Microsoft Azure Yapay Zeka

Microsoft Agent Framework için Cosmos DB Tabanlı Bellek

25/07/2026 A.KILIÇ
Microsoft Build of OpenJDK Temmuz 2026 Güncellemesi
Bulut Altyapı Güvenlik & Kimlik Microsoft Azure

Microsoft Build of OpenJDK Temmuz 2026 Güncellemesi

25/07/2026 A.KILIÇ
AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI
Bulut Altyapı Geliştirici Araçları Yapay Zeka

AT&T ve Microsoft Foundry ile Trilyon Token Ölçeğinde AI

24/07/2026 A.KILIÇ
Claude Opus 5 GitHub Copilot'ta Kullanıma Sunuldu
Bulut Altyapı Geliştirici Araçları Yapay Zeka

Claude Opus 5 GitHub Copilot’ta Kullanıma Sunuldu

24/07/2026 A.KILIÇ
GitHub MCP Server Yeni MCP Spesifikasyonunu Destekliyor
Bulut Altyapı Geliştirici Araçları Yapay Zeka

GitHub MCP Server Yeni MCP Spesifikasyonunu Destekliyor

24/07/2026 A.KILIÇ
Announcing etcd 3.7.0-beta.0
Bulut Altyapı Geliştirici Araçları Konteyner & Kubernetes

Announcing etcd 3.7.0-beta.0

24/07/2026 A.KILIÇ
Declarative Workflows 1.0: Ajan Orkestrasyonu Artık YAML'da
DevOps Geliştirici Araçları Microsoft Azure Yapay Zeka

Declarative Workflows 1.0: Ajan Orkestrasyonu Artık YAML’da

24/07/2026 A.KILIÇ
Linear'da Copilot Cloud Agent Genel Kullanıma Açıldı
Bulut Altyapı Geliştirici Araçları Yapay Zeka

Linear’da Copilot Cloud Agent Genel Kullanıma Açıldı

23/07/2026 A.KILIÇ
Azure Dev/Test Avantajı: Visual Studio ile Bulutta Deneme
Bulut Altyapı DevOps Geliştirici Araçları

Azure Dev/Test Avantajı: Visual Studio ile Bulutta Deneme

23/07/2026 A.KILIÇ
AI Ajanları Cosmos DB vNext Emülatörüyle Buluşuyor
Bulut Altyapı Geliştirici Araçları Yapay Zeka

AI Ajanları Cosmos DB vNext Emülatörüyle Buluşuyor

23/07/2026 A.KILIÇ

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları Azure Azure Cosmos DB Azure Developer CLI Azure DevOps Azure Functions Azure OpenAI azure sdk Azure SQL açık kaynak bulut bilişim C++ CI/CD copilot Copilot CLI DevOps DevSecOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu Microsoft Agent Framework Microsoft Azure Microsoft Foundry OpenAI otomasyon performans Pull Request Python RAG SEO uyumlu verimlilik veri yönetimi Visual Studio VS Code yapay zeka yapay zeka ajanları Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 301 yazı 🏗️ Bulut Altyapı 256 yazı 🤖 Yapay Zeka 218 yazı 🔧 DevOps 175 yazı ☁️ Microsoft Azure 169 yazı 🔒 Güvenlik & Kimlik 154 yazı 🏢 Kurumsal Teknoloji 64 yazı 📊 Veri & Analitik 55 yazı 🐳 Konteyner & Kubernetes 44 yazı 📧 Microsoft 365 19 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← Kubelet API Yetkilendirmesi GA...
    Entra External ID Native Auth ... →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS